Home › Framework › Misure NÚKIB

Le misure NIS2 del NÚKIB, pronte all’uso.

Dazr include come framework pronto, accanto alla NIS2 dell’UE, le misure di sicurezza dei decreti NÚKIB 409/2025 e 410/2025, con la registrazione e la segnalazione degli incidenti previste dalla legge 264/2025. Ogni misura diventa un controllo ricorrente con un responsabile, evidenze e promemoria. In tutti i piani, compreso Free.

In sintesi

  • Fonte: legge 264/2025 sulla cybersicurezza, in vigore dal 1° novembre 2025, con i decreti 409/2025 e 410/2025.
  • Regime superiore: decreto 409/2025, 25 misure nei §§ da 3 a 27.
  • Regime inferiore: decreto 410/2025, 12 misure nei §§ da 3 a 14.
  • Controlli: 43, le 37 misure più registrazione, dati comunicati, regime, ambito e segnalazione degli incidenti previsti dalla legge.
  • Piano: in tutti i piani, compreso Free.

In questa pagina

  1. Che cosa richiede la legge 264/2025?
  2. Regime superiore o inferiore
  3. Cosa trova in Dazr
  4. Segnalare gli incidenti al NÚKIB o al Národní CERT
  5. I decreti accanto alla NIS2
  6. Come Dazr La aiuta con le misure NÚKIB

Che cosa richiede la legge 264/2025?

La legge 264/2025 sulla cybersicurezza recepisce la NIS2 nella Repubblica Ceca e il 1° novembre 2025 ha sostituito la legge 181/2014. Il fornitore di un servizio che soddisfa le condizioni lo notifica entro 60 giorni all’Agenzia nazionale per la sicurezza informatica e delle informazioni (NÚKIB), che decide sulla sua registrazione come servizio regolato. Entro 30 giorni da tale decisione il fornitore comunica i dati di contatto e i dati integrativi, e le modifiche entro 14 giorni. Notifiche e segnalazioni passano dal Portál NÚKIB.

Regime superiore o inferiore

  • Regime superiore: i fornitori di rilevante importanza economica, sociale o per la sicurezza seguono il decreto 409/2025, con un sistema di gestione completo, ruoli di sicurezza, valutazione del rischio, audit e misure tecniche.
  • Regime inferiore: gli altri fornitori seguono il decreto 410/2025, un insieme più breve di misure minime con un prospetto delle misure aggiornato ogni anno.
  • Scadenza: le misure di sicurezza e la segnalazione degli incidenti devono essere attuate entro un anno dalla decisione di registrazione.

In Dazr il regime si registra in un solo controllo. I controlli dell’altro regime sono indicati come non applicabili nella Dichiarazione di applicabilità, con la decisione di registrazione come motivazione.

Cosa trova in Dazr

Registrazione e ambitoLa notifica del servizio, la comunicazione dei dati di contatto e integrativi, il regime e la scadenza, e l’ambito della gestione della cybersicurezza.
Regime superiore: misure organizzativeIl sistema di gestione, l’alta direzione, i ruoli di sicurezza, la politica, gli asset, i rischi, i fornitori, le persone, le modifiche, gli accessi, gli incidenti, la continuità e l’audit.
Regime superiore: misure tecnicheSicurezza fisica e di rete, identità e autenticazione, diritti di accesso, rilevamento, log, scansioni di vulnerabilità e penetration test, crittografia, disponibilità e sistemi industriali.
Regime inferiore: misure di sicurezzaLe misure minime del decreto 410/2025, dal prospetto delle misure e dall’alta direzione alle password, ai log, alla sicurezza della rete e alla valutazione della rilevanza di un incidente.

Ogni controllo riporta il paragrafo, per esempio decreto 409/2025 § 8, e traduce i requisiti in passaggi con una cadenza di revisione predefinita.

Segnalare gli incidenti al NÚKIB o al Národní CERT

Ai sensi del § 16 della legge 264/2025 una segnalazione iniziale va inviata senza ingiustificato ritardo ed entro 24 ore dal rilevamento dell’incidente. Un incidente con impatto significativo richiede inoltre una notifica entro 72 ore dal rilevamento, una relazione intermedia su richiesta e una relazione finale entro 30 giorni dalla notifica. I fornitori del regime superiore segnalano al NÚKIB, quelli del regime inferiore segnalano al Národní CERT gli incidenti con impatto significativo, in entrambi i casi tramite il Portál NÚKIB. Con il framework NÚKIB attivo, il registro degli incidenti di Dazr scandisce ciascuna di queste scadenze.

I decreti accanto alla NIS2

Ogni misura in Dazr indica i controlli ISO 27001 e l’articolo della NIS2 a cui corrisponde. Attivi il framework NÚKIB accanto alla NIS2 o a ISO 27001 e colleghi le stesse evidenze a ciascuno.

AmbitoRegime superiore (409/2025)Regime inferiore (410/2025)NIS2
Governance e ruoliDal § 3 al § 6§ 3 e § 4Art. 20; art. 21, par. 2, lettera a)
Asset, rischi e fornitoriDal § 7 al § 9§ 3Art. 21, par. 2, lettere a) e d)
Persone e consapevolezza§ 10§ 5Art. 20, par. 2; art. 21, par. 2, lettere g) e i)
Modifiche, acquisizione e accessiDal § 11 al § 13§ 7Art. 21, par. 2, lettere e) e i)
Incidenti e continuità§ 14 e § 15§ 6, § 10 e § 14Art. 21, par. 2, lettere b) e c); art. 23
Audit e riesame§ 16§ 3 (riesame annuale dell’efficacia)Art. 21, par. 2, lettera f)
Misure tecnicheDal § 17 al § 27Dal § 7 al § 9 e dal § 11 al § 13Art. 21, par. 2, lettere b), e), h) e j)

Come Dazr La aiuta con le misure NÚKIB

Con Dazr Compliance può:

  • Registrare la decisione di registrazione, il regime e la scadenza di un anno, e tenere aggiornati i dati comunicati
  • Gestire le misure del proprio regime secondo calendario, con responsabili, evidenze, promemoria e un sollecito settimanale per i ritardi
  • Conservare agli atti le approvazioni e la formazione dell’alta direzione
  • Segnalare gli incidenti in tempo: il registro degli incidenti scandisce le scadenze di 24 ore, 72 ore e 30 giorni
  • Dare all’auditor un accesso in sola lettura e a tempo, oppure consegnare un audit trail in PDF
Registro incidenti con il conto alla rovescia della notifica GDPR e la scadenza NIS2 della notifica dell’incidente
Il registro con il conto alla rovescia della notifica GDPR e la prossima scadenza NIS2.

Fonti: legge 264/2025 sulla cybersicurezza, decreto 409/2025, decreto 410/2025, NÚKIB, segnalazione degli incidenti, Portál NÚKIB.

Misure NÚKIB: le risposte alle Sue domande.

È il testo ufficiale dei decreti?

No. Ogni controllo riassume un paragrafo in parole semplici e indica la legge o il decreto e il paragrafo, così può confrontarlo con il testo della Raccolta delle leggi ceca (Sbírka zákonů). I testi vincolanti sono la legge 264/2025 e i decreti 409/2025 e 410/2025.

Siamo nel regime inferiore. Vediamo anche il decreto 409/2025?

Sì, così sa che cosa cambia se il Suo servizio passa al regime superiore. Indichi i controlli dell’altro regime come non applicabili nella Dichiarazione di applicabilità, con la decisione di registrazione del NÚKIB come motivazione.

Ci serve anche la NIS2 dell’UE?

No. Il framework NÚKIB copre già le misure ceche e le scadenze di segnalazione. Se opera anche in altri Paesi dell’UE, attivi accanto la NIS2 dell’UE e colleghi le stesse evidenze a entrambi.

Quale piano ci serve?

Il framework NÚKIB è disponibile in tutti i piani, compreso Free con un utente e un framework. Pro, 99 € al mese, aggiunge fino a cinque utenti e cinque framework, l’accesso per l’auditor e il registro dei fornitori; lo provi gratis per 14 giorni.

Pronti per le misure NÚKIB?